| CVE |
Vendor |
Producto |
Severidad |
VAfectadas |
Exploit |
| CVE-2025-59528 |
FlowiseAI |
Flowise |
Alta (explotación activa confirmada) |
No especificadas, revisar todas las versiones afectadas actuales |
Sí |
| CVE-2016-20052 |
Snews CMS |
Snews CMS versión 1.7 |
CRITICAL (9.3) |
Versión 1.7 |
Sí |
| CVE-2018-25254 |
Desconocido explícitamente (NICO-FTP) |
NICO-FTP |
CRITICAL (9.3) |
3.0.1.19 |
Sí |
| CVE |
CVE-2025-59528 |
| Severidad |
Alta (explotación activa confirmada) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-04-05T03:30:37.310498+00:00 |
| Vendor |
FlowiseAI |
| Producto |
Flowise |
| Versiones |
No especificadas, revisar todas las versiones afectadas actuales |
| Exploit Públicos |
Sí, explotación activa confirmada |
| Referencia |
Detalles oficiales | KEV database | FAQs |
| Descripción |
Vulnerabilidad de control inadecuado en la generación de código («Code Injection») en FlowiseAI Flowise que permite ataques potenciales de inyección de código. Esta vulnerabilidad proporciona a un atacante la capacidad de inyectar y ejecutar código arbitrario en el entorno afectado, comprometiendo la integridad y seguridad del sistema. |
| Estrategia |
Aplicar inmediatamente las actualizaciones o parches oficiales proporcionados por FlowiseAI. Revisar todas las fuentes de entrada para garantizar una validación y saneamiento estrictos que impidan la inyección de código. Monitorizar activamente indicadores de compromiso relacionados con ejecución de código no autorizado para identificar explotaciones en curso. |
—–
Gracias a la explotación ya confirmada, esta vulnerabilidad supone un riesgo crítico para la empresa dado que permite ejecución arbitraria de código, lo cual puede derivar en intrusiones severas, comprometiendo datos y sistemas internos. Se debe priorizar su mitigación sin demora.
| CVE |
CVE-2016-20052 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-04-05T03:30:37 UTC |
| Vendor |
Snews CMS |
| Producto |
Snews CMS versión 1.7 |
| Versiones |
Versión 1.7 |
| Exploit Públicos |
Sí, disponibles Exploit-DB #40706 |
| Referencia |
[email protected] |
| Descripción |
Snews CMS 1.7 contiene una vulnerabilidad de carga de archivos sin restricciones que permite a atacantes no autenticados subir archivos arbitrarios, incluyendo ejecutables PHP, al directorio snews_files. Los atacantes pueden cargar archivos PHP maliciosos mediante el endpoint de subida multipart form-data y ejecutarlos accediendo a la ruta del archivo cargado, logrando así ejecución remota de código (RCE). |
| Estrategia |
Actualizar inmediatamente Snews CMS a una versión parcheada que restrinja la carga de archivos o implemente validación estricta de tipos y extensiones permitidas. Como mitigación adicional, restringir permisos en el directorio snews_files para impedir ejecución de scripts y monitorizar intentos de carga anómala o accesos sospechosos para detectar explotación activa. |
| CVE |
CVE-2018-25254 |
| Severidad |
CRITICAL (9.3) |
| Importancia para la empresa |
ALTA |
| Publicado |
2026-04-05T03:30:38.021265+00:00 |
| Vendor |
Desconocido explícitamente (NICO-FTP) |
| Producto |
NICO-FTP |
| Versiones |
3.0.1.19 |
| Exploit Públicos |
Sí |
| Referencia |
Softonic NICO-FTP Download |
| Descripción |
NICO-FTP 3.0.1.19 contiene una vulnerabilidad de desbordamiento de buffer en el manejador estructurado de excepciones que permite a atacantes remotos ejecutar código arbitrario enviando comandos FTP especialmente creados. Los atacantes pueden conectarse al servicio FTP y enviar datos sobredimensionados en los manejadores de respuesta para sobrescribir punteros SEH y redirigir la ejecución hacia código shell inyectado. |
| Estrategia |
Actualizar inmediatamente a una versión del producto que corrija esta vulnerabilidad o deshabilitar el servicio FTP afectado si no es imprescindible. En paralelo, monitorizar conexiones FTP para detectar patrones de comandos anómalos y restricciones de firewall para limitar el acceso externo al servicio. Implementar filtros de entrada estrictos y realizar auditorías de seguridad continuas para detectar intentos de explotación activos. |
Enviar a un amigo:
Posted by IA Generativa
Sin categoría